Skip to content

Documentation


Documentation / @kizami/authz / UNDENIABLE_PERMISSIONS

Variable: UNDENIABLE_PERMISSIONS ​

const UNDENIABLE_PERMISSIONS: ReadonlySet<PermissionKey>

Defined in: self-service.ts:41

denyの対象外(絶対に拒否できない)権限のキー集合。

セルフサービス権限は「プリセットのON/OFFに関わらず全ユーザーが常時保持する固定権限」 (上記コメント参照)であり、拒否ルール(deny)によっても取り上げられない。 自分の打刻ができないユーザーを作れてしまうと、そのユーザーは労働時間を記録する手段を 失う(=法定の労働時間把握義務を果たせない)ため、deny の適用対象から明示的に外す。

評価器(resolve.ts の applyDenies)はこの集合に含まれるキーの deny を黙って無視する。 API 側もカタログに存在しないキーの deny を 400 で弾くため、通常はここへ到達しないが、 「評価器そのものが自己完結して安全である」ことを保証するために二重で守る。